Touch ID — це система біометричної автентифікації Apple, заснована на скануванні відбитка пальця через ємнісний сенсор, вбудований у кнопку Home або кнопку живлення. Технологія дебютувала в iPhone 5S у 2013 році і стала першим масовим біометричним датчиком на мобільному ринку. За даними Apple Platform Security (2025), ймовірність випадкового збігу Touch ID становить 0.001% — 1 на 50 000 відбитків.
Головне
Touch ID — це біометричний датчик відбитка пальця, розроблений Apple для автентифікації користувача на пристроях iPhone, iPad і Mac. Технологія заснована на ємнісному скануванні: тонкий шар сапфірового скла на сенсорі захищає 500-точкову ємнісну матрицю, яка зчитує найменші деталі папілярного візерунка — мінуції, пори та напрямок ліній.
На відміну від оптичних сканерів, популярних в Android-пристроях того часу, ємнісний метод Touch ID забезпечує вищу точність завдяки прямому контакту пальця з сенсором. Керамічне кільце (detection ring) навколо кнопки Home виявляє дотик пальця та активує матрицю лише за наявності живого контакту, запобігаючи хибним спрацьовуванням від випадкових дотиків металевих предметів.
Перше покоління Touch ID (iPhone 5S, iPad Air 2) мало товщину 170 мікрон і роздільну здатність сенсора 500 PPI. Друге покоління (iPhone 6S, iPhone SE 1-го покоління) оновило сенсор до 170-мікронної матриці з покращеним розпізнаванням вологих пальців. Третє покоління використовується в MacBook Air і MacBook Pro з кнопкою Touch ID на клавіатурі — сенсор підключений безпосередньо до чипа Apple T2 або Silicon Secure Enclave.
Процес автентифікації через Touch ID складається з двох етапів: навчання (enrollment) та верифікація (verification). Обидва етапи виконуються всередині Secure Enclave — ізольованого співпроцесора безпеки, до якого немає доступу з iOS навіть із root-правами.
Користувач прикладає палець до кнопки Home кілька разів під різними кутами. Ємнісна матриця сканує ділянку відбитка розміром 8×8 мм з роздільною здатністю 500 PPI. Система збирає до 12 різних фрагментів одного відбитка під різними кутами нахилу — це необхідно, щоб розпізнавати палець при повороті на 360 градусів. Кожен фрагмент перетворюється на математичний шаблон, який об'єднується в один еталонний шаблон відбитка.
При дотику пальця detection ring надсилає сигнал у Secure Enclave, запускаючи сканування. Матриця знімає поточний відбиток за 200–300 мс, витягує мінуції (закінчення та розгалуження папілярних ліній) і порівнює їх зі збереженими шаблонами. Secure Enclave виконує порівняння по 50–100 точках, обчислюючи метрику схожості. Якщо збіг перевищує порогове значення, автентифікація вважається успішною.
Після 3 невдалих спроб Touch ID блокується на 10 секунд. Після 5 невдалих спроб запитується пароль пристрою, і Touch ID вимикається до першого успішного введення пароля. Після перезавантаження пристрою або 48 годин з останнього розблокування Touch ID також вимагає пароль — це апаратна вимога Secure Enclave, яку неможливо обійти програмно.
Сенсор Touch ID являє собою багатошарову структуру, де кожен шар виконує свою функцію: від механічного захисту до виявлення дотику та захоплення відбитка. Всі дані з сенсора передаються зашифрованим каналом безпосередньо в Secure Enclave.
| Шар | Матеріал | Функція |
|---|---|---|
| Сапфірове скло | Синтетичний сапфір | Захист матриці від подряпин; пропускає електричне поле пальця |
| Detection ring | Нержавіюча сталь | Виявлення дотику пальця та активація сенсора |
| Ємнісна матриця | CMOS-сенсор 500 PPI | Зчитування різниці ємностей між гребенями та западинами шкіри |
| Шина даних | Зашифрований канал | Передача даних безпосередньо в Secure Enclave без доступу ОС |
| Secure Enclave | ARM TrustZone | Зберігання шаблонів, порівняння та прийняття рішення про автентифікацію |
Ключове архітектурне рішення — відсутність доступу ОС до сирих даних. iOS не бачить ні зображення відбитка, ні сам шаблон. Secure Enclave повертає лише бінарний результат: «успіх» або «відмова». Це виключає можливість програмного перехоплення біометричних даних на рівні додатків або операційної системи.
Touch ID і Face ID — дві послідовні біометричні технології Apple. Незважаючи на спільну мету (автентифікація користувача), вони відрізняються за архітектурою, сценаріями використання та характеристиками безпеки. Порівняння допомагає розробнику зрозуміти, які обмеження враховувати при проєктуванні автентифікації в додатку.
У iOS розробці обидва API доступні через єдиний фреймворк LocalAuthentication. Виклик canEvaluatePolicy(.deviceOwnerAuthenticationWithBiometrics) повертає доступність біометрії незалежно від її типу. Це означає, що додаток з біометричною автентифікацією коректно працює на всіх пристроях Apple.
Архітектура безпеки Touch ID базується на трьох принципах: апаратна ізоляція, криптографічна прив'язка до пристрою та відсутність зберігання вихідного зображення. Ці принципи реалізовані через Secure Enclave — співпроцесор, що працює під управлінням власної прошивки SEPOS.
Secure Enclave генерує унікальний ідентифікатор пристрою (UID) на етапі виробництва, який вшитий у чип і недоступний для читання навіть через JTAG або probe-станції. Шаблон відбитка шифрується ключем, похідним від UID, і зберігається в зашифрованій flash-пам'яті всередині Secure Enclave. При кожному завантаженні пристрою SEPOS перевіряє цілісність прошивки через апаратний верифікатор — якщо прошивка модифікована, Secure Enclave блокується назавжди.
Touch ID задовольняє вимоги FIDO2 для біометричної верифікації та використовується для авторизації платежів в Apple Pay. Стандарт PCI DSS (Payment Card Industry Data Security Standard) визнає Touch ID допустимим фактором автентифікації для мобільних платежів за умови використання в зв'язці з PIN-кодом пристрою для багатофакторної схеми. При компрометації пристрою зловмисник не може витягти шаблон відбитка з Secure Enclave — дані знищуються при будь-якій спробі несанкціонованого доступу через system-режим.
У iOS розробці інтеграція Touch ID виконується через фреймворк LocalAuthentication — той самий API, що використовується для Face ID. Код універсальний для обох типів біометрії та не вимагає вказівки конкретного датчика. Система автоматично визначає доступний біометричний метод на пристрої користувача.
import LocalAuthentication
func authenticateWithTouchID() {
let context = LAContext()
context.localizedReason = "Підтвердьте особу для доступу до даних"
var error: NSError?
guard context.canEvaluatePolicy(
.deviceOwnerAuthenticationWithBiometrics,
error: &error
) else {
// Touch ID недоступний — показати екран введення пароля
showPasscodeScreen()
return
}
context.evaluatePolicy(
.deviceOwnerAuthenticationWithBiometrics,
localizedReason: "Торкніться пальцем сенсора Touch ID"
) { success, authError in
DispatchQueue.main.async {
if success {
// Touch ID підтверджено
self.unlockContent()
} else {
// Помилка автентифікації
handleError(authError)
}
}
}
}
Даний код показує стандартну реалізацію автентифікації через Touch ID. Метод canEvaluatePolicy перевіряє наявність зареєстрованих відбитків у Secure Enclave та доступність сенсора на пристрої. Якщо на пристрої встановлено Face ID замість Touch ID, той самий код працюватиме без змін — LAContext автоматично вибере доступний датчик. Після трьох невдалих спроб спрацьовує апаратне блокування, і користувач повинен ввести пароль пристрою.
Для криптографічної прив'язки біометричної автентифікації до конкретних операцій (наприклад, підпис платежу в Apple Pay) використовується метод evaluateAccessControl з параметром SecAccessControl. Цей підхід пов'язує результат Touch ID з ключем у Keychain: успішна автентифікація розблоковує доступ до секретного ключа для виконання криптографічної операції. Без успішного сканування відбитка ключ залишається заблокованим у Secure Enclave, що виключає можливість програмного обходу біометричної перевірки.
Touch ID застосовується в кількох ключових сценаріях як на рівні системи iOS, так і в сторонніх додатках. Кожен сценарій використовує єдиний API LocalAuthentication, але пред'являє різні вимоги до політики безпеки — від простого розблокування до криптографічно підписаної авторизації транзакцій.
Основні сценарії включають розблокування пристрою, авторизацію покупок в App Store і iTunes, підтвердження платежів через Apple Pay, автоматичне заповнення паролів з iCloud Keychain та автентифікацію в сторонніх додатках через LocalAuthentication. У кожному сценарії Touch ID виступає як заміна введення пароля: користувач торкається сенсора, Secure Enclave підтверджує особу, і дія виконується без введення облікових даних.
В iOS 14+ з'явився додатковий API ASAuthorizationAppleIDRequest, що інтегрує Touch ID з Apple ID для безпарольного входу на вебсайти через Safari. Користувач торкається Touch ID, і браузер отримує криптографічно підписаний токен від Secure Enclave, який сервер може верифікувати без зберігання пароля. Цей механізм лежить в основі екосистеми Passkeys від Apple.
Часто задавані питання
Максимум 5 відбитків у Secure Enclave. Можна зберегти різні пальці одного користувача (великий, вказівний, середній) або додати відбитки членів сім'ї для спільного доступу до пристрою. При спробі додати шостий відбиток система запропонує видалити один з існуючих. Кожен відбиток зберігається як окремий зашифрований шаблон.
Перше покоління Touch ID (iPhone 5S, iPhone 6) не працювало з мокрими пальцями — вода створює провідну плівку, яка спотворює ємнісне зчитування. Друге покоління (iPhone 6S і новіші) покращило розпізнавання вологих пальців за рахунок підвищеної чутливості сенсора. Для оптимальної роботи рекомендується витирати палець насухо.
Теоретично так — якісний силіконовий зліпок, знятий з 500 PPI-скану відбитка, може пройти верифікацію Touch ID. Однак виготовлення такого муляжу вимагає лабораторних умов і доступу до вихідного відбитка. Secure Enclave додатково захищає: він обмежує кількість спроб і блокує датчик після 5 невдалих спрацьовувань, що робить автоматичний перебір непрактичним.
Secure Enclave — це ізольований співпроцесор на кристалі Apple A-серії, що працює під управлінням SEPOS. Він має власну прошивку, окрему шину даних до сенсора та апаратний AES-256 модуль шифрування. Secure Enclave зберігає математичні шаблони відбитків, виконує їх порівняння при верифікації та повертає iOS лише бінарний результат: успіх або помилка.
У 2026 році Touch ID присутній на iPhone SE (3-го покоління), iPad (9-го та 10-го покоління), iPad Air (4-го та 5-го покоління), iPad mini (6-го покоління) та всіх MacBook з чипами Apple Silicon. Флагманські iPhone 15 і 16 Pro використовують лише Face ID. На Mac кнопка Touch ID розташована в правому верхньому куті клавіатури та підключена безпосередньо до Secure Enclave чипа.
Підсумки
Ми розробимо мобільний застосунок під ключ
IT Sectr створює застосунки для iOS та Android для стартапів і бізнесу з 2017 року. Ми проконсультуємо вас і запропонуємо найкраще рішення.
Читайте також